This documentation is for a release that is no longer maintained
See documentation for the latest supported version 3 or the latest supported version 4.3.3.4. Considerações sobre segurança
Revise as mudanças na segurança a seguir, que devem ser levadas em consideração ao fazer a transição do OpenShift Container Platform 3.11 para o OpenShift Container Platform 4.10.
Acesso não autenticado a pontos de extremidade de descoberta
No OpenShift Container Platform 3.11, um usuário não autenticado podia acessar pontos de extremidade de descoberta (por exemplo, /api/* e /apis/*). Por motivos de segurança, o acesso não autenticado a pontos de extremidade de descoberta não é mais permitido no OpenShift Container Platform 4.10. Caso precise permitir o acesso não autenticado, é possível definir as configurações de RBAC conforme necessário; no entanto, certifique-se de considerar as implicações para a segurança, pois isso pode expor componentes internos do cluster à rede externa.
Provedores de identidade
A configuração dos provedores de identidade mudou no OpenShift Container Platform 4, incluindo as seguintes mudanças notáveis:
- O provedor de identidade de cabeçalho de solicitação no OpenShift Container Platform 4.10 requer TLS mútuo, o que não ocorria no OpenShift Container Platform 3.11.
-
A configuração do provedor de identidade do OpenID Connect foi simplificada no OpenShift Container Platform 4.10. Agora ela obtém dados, que anteriormente tinham de ser especificados no OpenShift Container Platform 3.11, a partir do ponto de extremidade
/.well-known/openid-configurationdo provedor.
Para obter mais informações, consulte Como compreender a configuração de provedores de identidade.
Formato de armazenamento de token OAuth
Os tokens de portador OAuth HTTP recém-criados não correspondem mais aos nomes de seus objetos de tokens de acesso OAuth. Agora, os nomes dos objetos são um hash do token de portador e não contêm mais informações confidenciais. Isso reduz o risco de vazamento de informações confidenciais.